訓練家的佈弱格-Patch1.2

The BLOG of trainer



編輯日期:2016-05-10 11:31

類型:Linux 心得
作者:羽山
文章時間:2016-05-10 11:31:31
瀏覽人數:3180人
標題: kernel bpf got root
網址:http://3wa.tw/blog/blog.php?id=1437
內容:
 

總之先看一下這張圖

 

 

最近有駭客又研究出最新可以拿到linux下root的方法了

如果你是ubuntu 16.04 且kernel在4.4以上

都可以被輕易拿到root

只要有一組普通使用者身份,就可以透過doubleput的程式拿到root

[root@3wa got_root]# tar xvzf bpf.tar.gz
ebpf_mapfd_doubleput_exploit/
ebpf_mapfd_doubleput_exploit/suidhelper
ebpf_mapfd_doubleput_exploit/doubleput.c
ebpf_mapfd_doubleput_exploit/hello
ebpf_mapfd_doubleput_exploit/doubleput
ebpf_mapfd_doubleput_exploit/suidhelper.c
ebpf_mapfd_doubleput_exploit/compile.sh
ebpf_mapfd_doubleput_exploit/hello.c
[root@3wa got_root]#

總之source看了一下,這入侵程式會檢查crontab、fusemount

從fusemount發現了可以setpid(0) 拿到root的權限

目前尚無解葯,若kernel>=4.4 應該都有風險

 

1、不能給駭客有任何機會進到主機下命令

2、不可以有任何webshell攻擊的機會

3、羽山的解葯 fusemount如果沒用到,改一下檔名或暫時先移除或把權限設成一般使用者不能使用

至少這程式就無法運作XD

真的patch大概要等kernel bpf 提出修正了

一切都是Rickz的錯,大家要小心

首頁  上十頁  上一頁  1 下一頁    最末頁 (總共有...1頁)

第 1 頁

有話要說  看留言 【0】
其他分類
當月訓練
(2016-05-08)
【追風 135】自製追風玻纖舌簧片(Homemade reed valve)

(2016-05-22)
【追風 135】追風澳打維修

(2016-05-10)
【Linux 心得】kernel bpf got root

最新訓練
(2024-03-09)
【HONDA CBR1000RR】CBR1000RR 原廠管

(2024-02-24)
【NSR 150】NSR150 整理後卡鉗

(2024-02-14)
【機車綜合相關】買了牧田的打氣機與心得

(2024-02-10)
【NSR 150】NSR150 整流器接頭重作

(2024-02-09)
【機車綜合相關】鋰電、鋰鐵電池、電源充電器

(2024-01-07)
【NSR 150】NSR150 貨架耳朵斷裂維修

(2024-01-06)
【KTM 390】KTM Duke390 維修發電問題 電盤內仁

(2023-12-29)
【NSR 150】NSR150 改可調拉桿

(2023-11-20)
【遊戲 / 生活】防盜洗手罐

(2023-11-17)
【KTM 390】KTM Duke390 製作鋰鐵電池